Perché non posso scegliere un certificato SSL/TLS personalizzato per la mia distribuzione CloudFront?
Desidero utilizzare un certificato SSL/TLS personalizzato per configurare la mia distribuzione Amazon CloudFront, ma non ho la possibilità di sceglierlo.
Breve descrizione
Potresti non visualizzare la possibilità di scegliere il certificato SSL/TLS personalizzato per la distribuzione CloudFront nei seguenti casi:
- Il certificato è archiviato in una Regione AWS diversa.
- La convalida del certificato da parte di Gestione certificati AWS (ACM) non è riuscita.
- Il certificato è scaduto.
- Non hai le autorizzazioni AWS Identity and Access Management (AWS IAM) necessarie per visualizzare o selezionare i certificati.
Risoluzione
Nota: se ricevi errori quando esegui i comandi dell'Interfaccia della linea di comando AWS (AWS CLI), consulta Risoluzione degli errori per AWS CLI. Inoltre, assicurati di utilizzare la versione più recente di AWS CLI.
Controlla la configurazione del certificato
Intraprendi le seguenti azioni di risoluzione dei problemi in base alla configurazione della distribuzione CloudFront.
Certificati ACM
Se utilizzi un certificato richiesto da ACM o importato in ACM, verifica che il certificato soddisfi i seguenti requisiti:
- Per assegnare un certificato ACM a una distribuzione CloudFront, richiedi o importa il certificato nella Regione Stati Uniti orientali (Virginia settentrionale). Se utilizzi la console ACM, controlla la barra di navigazione per accertarti di aver selezionato Stati Uniti orientali (Virginia settentrionale) prima di richiedere o importare il certificato.
Nota: dopo aver assegnato un certificato ACM a una distribuzione CloudFront, CloudFront distribuisce il certificato a tutte le posizioni edge nella categoria di prezzo della distribuzione CloudFront. - Dopo aver utilizzato la convalida DNS o la convalida e-mail per convalidare il certificato ACM, verifica che lo stato del certificato sia Emesso.
Nota: lo stato deve essere Emesso prima di poter assegnare il certificato a una distribuzione CloudFront. - Puoi utilizzare un certificato autofirmato per convalidare solamente un record CNAME esistente, non un nuovo record CNAME. CloudFront supporta le stesse autorità di certificazione di Mozilla. Per ulteriori informazioni, consulta Requisiti per l'utilizzo di nomi di dominio alternativi.
- Per i certificati importati, verifica che il certificato soddisfi i prerequisiti per la sua importazione. Per ulteriori informazioni, consulta Come posso importare un certificato TLS/SSL emesso da terze parti in ACM?
- Utilizza una dimensione della chiave del certificato RSA supportata da CloudFront, ad esempio 1.024 bit, 2.048 bit, 3.072 bit o 4.096 bit.
Per ulteriori informazioni, consulta Perché non riesco a trovare il mio certificato importato per il mio bilanciatore del carico o la distribuzione CloudFront?
Certificati importati in IAM
Se hai importato il certificato SSL/TLS in IAM, verifica di aver utilizzato il percorso CloudFront corretto. Esegui questo comando AWS CLI upload-server-certificate per caricare il certificato con un percorso CloudFront specifico:
aws iam upload-server-certificate --server-certificate-name CertificateName --certificate-body file://public_key_certificate_file.pem --private-key file://privatekey.pem --certificate-chain file://certificate_chain_file.pem --path /cloudfront/DistributionName/
Nota: sostituisci CertificateName con il nome del tuo certificato, file://public_key_certificate_file con la tua chiave pubblica e file://privatekey.pem con la tua chiave privata. Inoltre, sostituisci file://certificate_chain_file con la tua catena di certificati e DistributionName con il nome della tua distribuzione CloudFront.
Se non hai caricato il certificato con il percorso CloudFront, esegui questo comando update-server-certificate per aggiornare il certificato con il percorso:
aws iam update-server-certificate --server-certificate-name CertificateName --new-path /cloudfront/DistributionName/
Nota: sostituisci CertificateName con il nome del tuo certificato e DistributionName con il nome della tua distribuzione CloudFront. Dopo aver aggiunto un certificato a una distribuzione CloudFront, lo stato della distribuzione cambia da Distribuito a In corso. Dopo che CloudFront ha distribuito le modifiche in tutte le posizione edge, lo stato della distribuzione torna a Distribuito. La distribuzione richiede generalmente 5 minuti.
Controlla le autorizzazioni del certificato
Verifica di avere le autorizzazioni necessarie quando assegni un certificato da ACM o IAM alla distribuzione CloudFront.
L'utente o il ruolo IAM che utilizzi per assegnare il certificato deve avere le seguenti autorizzazioni:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "acm:ListCertificates", "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudfront:ListDistributions", "cloudfront:ListStreamingDistributions" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "cloudfront:List*", "cloudfront:Get*", "cloudfront:Update*" ], "Resource": "arn:aws:cloudfront::account-id:distribution/distribution-id" }, { "Effect": "Allow", "Action": "iam:ListServerCertificates", "Resource": "*" }, { "Effect": "Allow", "Action": [ "iam:GetServerCertificate", "iam:UpdateServerCertificate" ], "Resource": "arn:aws:iam::account-id:server-certificate/certificate-name-with-path" } ] }
Altre indicazioni sulla risoluzione dei problemi
Se hai importato il certificato SSL/TLS in IAM, verifica che la catena di certificati sia nell'ordine corretto e che il certificato non sia scaduto. Per ulteriori informazioni, consulta Come posso caricare e importare un certificato SSL in IAM?
Per utilizzare più nomi di dominio in una distribuzione CloudFront, richiedi o genera un singolo certificato SSL/TLS che includa tutti i domini richiesti. Per impostazione predefinita, ACM supporta fino a 100 domini per ogni certificato.
Nota: non puoi associare più di un certificato SSL/TLS a una singola distribuzione CloudFront.
Informazioni correlate
Come faccio a risolvere l'eccezione di errore durante la creazione o l'aggiornamento di una distribuzione CloudFront?"InvalidViewerCertificate"
Requisiti per l'utilizzo dei certificati SSL/TLS con CloudFront
- Argomenti
- Networking & Content Delivery
- Lingua
- Italiano
Video correlati

